Toon posts:

[linux] firewall

Pagina: 1
Acties:
  • 168 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hoi iedereen...

Wanneer ik nmap gebruik om mijn openstaande poorten te checken krijg ik de volgende output:

[root@linuxserver /root]# nmap myserver

Starting nmap V. 2.3BETA10 by Fyodor (fyodor@dhp.com, www.insecure.org/nmap/)
Interesting ports on *.upc-a.chello.nl (62.163.*.*):
Port State Protocol Service
22 open tcp ssh
53 open tcp domain
111 open tcp sunrpc
135 filtered tcp loc-srv
136 filtered tcp profile
137 filtered tcp netbios-ns
138 filtered tcp netbios-dgm
139 filtered tcp netbios-ssn
1024 open tcp unknown
1025 open tcp listen
3128 open tcp squid-http
12345 filtered tcp NetBus
12346 filtered tcp NetBus
31337 filtered tcp Elite
SSH heb ik bewust open gezet. Domain (DNS) heb ik draaien voor mijn intern netwerk, deze wil ik dus graag dicht hebben voor het internet. Squid heb ik ook draaien wat poort 3128 verklaart.
Ik weet niet wat SunRPC precies doet (portmapper?). Ik heb het idee dat deze hier verschijnt omdat ik NFS draai (wederom op intern netwerk).

De poorten 'filtered' worden volgens mij door Chello geblocked (correct me if i'm wrong here).

Blijven er over:

1024 open tcp unknown
1025 open tcp listen

What the hell zijn deze poorten en hoe krijg ik ze dicht?
Ik gebruik op het moment nog geen firewall script. (Ben dit wel van plan met ip-tables).

Thanks!

  • Stalkert
  • Registratie: Januari 2001
  • Laatst online: 12-06 08:07
hmm.. ik heb zo ongeveer dezelfde NMAP output dan jij en ook (nog) geen vuurmuur draaien. kben dan ook erg benieuwd naar reacties ;)

  • Sundead
  • Registratie: Februari 2001
  • Laatst online: 27-04-2024
Veel weet ik er niet van, alleen dat de poorten 1024 en hoger "unregulated" zijn.

Deze worden niet gebruikt voor standaard services en ook niet gecontroleerd erop, wat dat betreft zou ik zeggen; gooi dicht die twee poorten. (ergens in inet.conf ofso?)

Voor de rest durf ik er weinig over te zeggen, ben zelf ook nog druk aan het spelen en uitzoeken bij linux...

  • Kettrick
  • Registratie: Augustus 2000
  • Laatst online: 14:33

Kettrick

Rantmeister!

Ik zou poortje 111(portmapper/NFS meuk) toch even dichtzetten voor het internet, staat niet echt bekent om zijn veiligheid ;)

  • DiedX
  • Registratie: December 2000
  • Laatst online: 18:51
Ok. Hier heb ik een tijd over moeten doen. Bij de IDS Snort (www.snort.org) zit een uitgebreide database:

1025:

Port 1025 / tcp
Keyword blackjack
Description network blackjack

Port 1025 / tcp
Keyword listen
Description listener RFS remote_file_sharing


Port 1025 / udp
Keyword blackjack
Description network blackjack

Aangezien PC's niet kunnen 21en, zal het met RFS te maken hebben. Vermoed iets met NFS. DICHTGOOIEN dus voor buiten :)

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


  • DiedX
  • Registratie: December 2000
  • Laatst online: 18:51
Op dinsdag 16 oktober 2001 11:31 schreef RoeLz het volgende:
Ik zou poortje 111(portmapper/NFS meuk) toch even dichtzetten voor het internet, staat niet echt bekent om zijn veiligheid ;)
Sterker nog: Alles dichtgooien wat je niet nodig hebt.... Ook DNS als het ff kan :


Security Violations
=-=-=-=-=-=-=-=-=-=
Oct 16 10:59:08 firewall named[175]: denied query from [210.237.166.226].4012 for "version.bind" CHAOS

Unusual System Events
=-=-=-=-=-=-=-=-=-=-=
Oct 16 10:02:05 firewall PAM_unix[14162]: (cron) session closed for user root Oct 16 10:08:01 firewall PAM_unix[14261]: (cron) session closed for user mail Oct 16 10:08:01 firewall PAM_unix[14261]: (cron) session opened for user mail by (uid=0) Oct 16 10:23:01 firewall PAM_unix[14363]: (cron) session opened for user mail by (uid=0) Oct 16 10:23:02 firewall PAM_unix[14363]: (cron) session closed for user mail Oct 16 10:23:33 firewall PAM_unix[14415]: (ssh) session opened for user root by (uid=0) Oct 16 10:38:01 firewall PAM_unix[14420]: (cron) session closed for user mail Oct 16 10:38:01 firewall PAM_unix[14420]: (cron) session opened for user mail by (uid=0) Oct 16 10:53:01 firewall PAM_unix[14522]: (cron) session opened for user mail by (uid=0) Oct 16 10:53:02 firewall PAM_unix[14522]: (cron) session closed for user mail Oct 16 10:59:08 firewall named[175]: denied query from [210.237.166.226].4012 for "version.bind" CHAOS Oct 16 11:02:01 firewall PAM_unix[14574]: (cron) session opened for user root by (uid=0)

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Verwijderd

Als je jezelf probed met nmap krijg je natuurlijk nooit ports te zien die gefilterd worden door Chello. nmap localhost gaat namelijk via de loopback interface, niet via Chello.

Dan heb je inderdaad wel heel veel ports nog open staan. Zou beginnen met services uitzetten die je niet gebruikt.

139 staat open en geconfigureerd voor lokale adressen only, firewall accepteerd geen lokale adressen op de modem interface (spoofing) en bovendien staat heel port 139 niet open voor de buitenwereld.

<ghoster@Andromeda ghoster> nmap localhost

Starting nmap V. 2.53 by fyodor@insecure.org ( www.insecure.org/nmap/ )
Interesting ports on localhost (127.0.0.1):
(The 1519 ports scanned but not shown below are in state: closed)
Port State Service
21/tcp open ftp
22/tcp open ssh
80/tcp open http
139/tcp open netbios-ssn

Nmap run completed -- 1 IP address (1 host up) scanned in 1 second

Sorry overigens, je probed waarschijnlijk wel ergens anders vandaan.

Verwijderd

Topicstarter
Thanks iedereen,

Ik heb pmfirewall geinstalleerd (http://www.pmfirewall.com/PMFirewall).

Als ik nu probeer te scannen met nmap krijg ik zelfs helemaal geen reactie meer. Ik krijg dus geen open poorten meer te zien.

  • Stalkert
  • Registratie: Januari 2001
  • Laatst online: 12-06 08:07
Het duurt heel lang voor nmap iets teruggeeft, maar bij mij staan de poorten nog steeds open :?

Verwijderd

Topicstarter
Hmmm... toch nog iets raars...

Als ik een stealth-scan doe met nmap:
nmap -sF myserver

krijg ik de volgende output:

Starting nmap V. 2.3BETA10 by Fyodor (fyodor@dhp.com, www.insecure.org/nmap/)
Interesting ports on myserver (62.163.*.*):
Port State Protocol Service
22 open tcp ssh
53 open tcp domain
111 open tcp sunrpc
135 filtered tcp loc-srv
136 filtered tcp profile
137 filtered tcp netbios-ns
138 filtered tcp netbios-dgm
139 filtered tcp netbios-ssn
1024 open tcp unknown
1025 open tcp listen
3128 open tcp squid-http
12345 open tcp NetBus
12346 open tcp NetBus
31337 open tcp Elite

Nmap run completed -- 1 IP address (1 host up) scanned in 144 seconds
Poorten 1024 en 1025 staan dus nog steeds open!
Ik kan ook vanaf een andere bak connecten door:
telnet myserver 1024

Iemand een idee?

Verwijderd

hoe moet je dingen zoals ssh verwijderen uit de boot?

Verwijderd

Check je init.d dir..

Wat betreft het firewallen.. een nmap lokaal doen geeft geen goede resultaten. Je moet vanaf een andere (externe) bak gaan nmappen, dan zie je pas echt goed hoe e.e.a. er bij staat...

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 20:42

Predator

Suffers from split brain

PNS -> NT

Everybody lies | BFD rocks ! | PC-specs

Pagina: 1